חברת האופנה המקוונת ASOS אישרה כי אירוע אבטחה שגרם לדליפת נתונים של לקוחות נבע ממתקפת הנדסה חברתית ממוקדת שיועדה נגד עובדי החברה.

המתקפה איפשרה לתוקפים להשיג אישורי גישה תקפים (Credentials) ולחדור למערכות פנימיות המשמשות לניהול מידע עסקי ונתוני משתמשים.
בעקבות החדירה, תוקפי הסייבר הצליחו לגשת לבסיסי נתונים מכוונים והכילו מידע אישי של לקוחות, כולל שמות מלאים, כתובות דואר אלקטרוני, מספרי טלפון, כתובות למשלוח והיסטוריית הזמנות. בחברה ממהרים להבהיר כי פרטי כרטיסי אשראי, אמצעי תשלום וסיסמאות מוצפנות לא נחשפו במהלך האירוע, שכן נתונים אלו מאוחסנים במערכות מופרדות בעלות רמות אבטחה והצפנה מחמירות יותר.
מנגנוני האבטחה של ASOS זיהו את הפעילות החשודה בתוך המערכת ויזמו מהלך מיידי לניתוק הגישה הבלתי מורשית, איפוס הרשאות עובדים והקשחת הגישה למאגרי הנתונים. במקביל, החברה דיווחה על המקרה לרשויות הגנת הפרטיות הרלוונטיות באירופה ובבריטניה (GDPR/ICO) והחלה להפיץ הודעות אזהרה ללקוחות שמידע שלהם נחשף, תוך מתן הנחיות לזיהוי ניסיונות פישינג פוטנציאליים.
האירוע ב-ASOS מדגיש מחדש את האיום הגובר מצד מתקפות הנדסה חברתית וגניבת זהויות זהות, אשר ממשיכות להוות את אוקטור התקיפה המרכזי והיעיל ביותר לעקיפת מערכות הגנה טכנולוגיות מתקדמות בארגוני ענק.




